1. Gestión del riesgo TIC
Gobierno, estrategia, inventario, protección, detección, respuesta, recuperación, aprendizaje y comunicación.
Presupuesto gratuito→Adecuación de procesos, controles TIC y evidencias de resiliencia operativa digital conforme al Reglamento DORA.
Reglamento DORA y Sector Financiero Resiliencia y Continuidad ISO 22301 Marco de Ciberseguridad EmpresarialRespuesta directa
Revisamos perímetro, funciones, gobierno, incidentes, pruebas y terceros TIC. El resultado no es un certificado: es un marco operativo con decisiones, contratos y evidencias que la entidad puede mantener y someter a la supervisión aplicable.
El Reglamento (UE) 2022/2554, DORA, se aplica desde el 17 de enero de 2025. Establece un marco común de resiliencia operativa digital para entidades financieras y reglas sobre el riesgo de terceros proveedores de servicios TIC.
La entidad financiera conserva la responsabilidad sobre su riesgo TIC aunque externalice servicios. Los proveedores deben aportar información y compromisos contractuales, y algunos proveedores críticos pueden quedar bajo el marco europeo de supervisión.
Fuentes oficiales: Reglamento (UE) 2022/2554 en EUR-Lex · información DORA de la CNMV · CNMV · Banco de España
Gobierno, estrategia, inventario, protección, detección, respuesta, recuperación, aprendizaje y comunicación.
Clasificación, registro, escalado y notificación según los criterios y plazos regulatorios aplicables.
Programa proporcionado de pruebas y, para las entidades designadas, pruebas avanzadas basadas en amenazas.
Registro de información, contratos, subcontratación, concentración, seguimiento y estrategias de salida.
Participación voluntaria en mecanismos que cumplan las condiciones de protección y comunicación previstas.
Decisiones de dirección, resultados, excepciones, acciones y expedientes localizables para su revisión.
El alcance se acuerda tras una primera valoración. El expediente puede incluir matriz de aplicabilidad, mapa de servicios y activos, análisis de riesgos, políticas, procedimientos, registros, plan de acciones, formación y ejercicios. La propuesta separa la consultoría de las medidas técnicas o servicios de terceros que deba contratar la empresa.
NormaPymes coordina la consultoría desde Sevilla para toda España. NormaPymes no emite un certificado DORA; preparamos el sistema, las decisiones y las evidencias para que la organización pueda mantenerlos y responder ante quien corresponda.
ISO 27001 puede ordenar controles y riesgos; ISO 22301 apoya la continuidad; ENS debe analizarse en su ámbito propio; RGPD regula el tratamiento de datos personales; NIS2 tiene otro ámbito de entidades y servicios. Ninguna certificación ISO equivale por sí sola a DORA.
Ver el marco transversal de ciberseguridad empresarial · Conocer al equipo de NormaPymes
DORA se aplica a las entidades financieras incluidas en el Reglamento y establece requisitos específicos sobre sus proveedores terceros de servicios TIC. Un proveedor no se convierte automáticamente en entidad financiera, aunque puede asumir obligaciones contractuales y, si es crítico, quedar sujeto a supervisión europea.
Gestión del riesgo TIC; gestión, clasificación y notificación de incidentes; pruebas de resiliencia operativa digital; gestión del riesgo de terceros TIC; e intercambio de información e inteligencia cuando se cumplen sus condiciones.
No. Las pruebas avanzadas basadas en amenazas se exigen a las entidades que determine la autoridad competente según los criterios y la periodicidad del Reglamento. Todas deben mantener un programa de pruebas proporcionado a su perfil de riesgo.
No. ISO 27001 puede aportar un sistema de gestión, controles y evidencias útiles, pero DORA incluye obligaciones regulatorias específicas sobre incidentes, pruebas, terceros y supervisión que deben evaluarse por separado.
Sin compromiso. Le llamamos en menos de 2 horas con una valoración inicial gratuita.